← 最新の論文
💻 computer science

TENET: Telegram Mini App (in)security

本論文は、Telegramの公式ウォレットに含まれるものを含む機密情報のプレーンテキスト保存といった、Telegramミニアプリにおける広範なセキュリティ脆弱性を明らかにする特化した監査ツールであるTENETを紹介し、これらの欠陥がいかにして責任ある開示を経て、プラットフォームによる新しいセキュアストレージAPIの実装へとつながったかを実証するものである。

原著者: Andrea Ciccotelli, Federico Zappone, Roberto Di Pietro

公開日 2026-08-19
📖 1 分で読めます☕ さくっと読める

原著者: Andrea Ciccotelli, Federico Zappone, Roberto Di Pietro

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

デジタル世界において、多くの人々は単に会話するためだけでなく、お金を管理するためにもメッセージングアプリに頼っています。これらのアプリは、メインのアプリケーション内で動作する小さく特化したプログラムが共存するエコシステムへと進化しており、ユーザーはチャット画面から離れることなく、暗号資産の取引やゲーム、投資管理を行うことができます。「ミニアプリ」として知られるこれらのプログラムは、メッセージングソフトウェア内で直接動作する小さなウェブサイトのようなものです。この統合は大きな利便性をもたらす一方で、複雑なセキュリティ上の課題も生み出しています。物理的な財布に現金を安全に保管するための鍵が必要であるのと同様に、デジタルウォレットには、資金へのアクセスを許可する秘密のコードを保護するための強力な暗識化が必要です。もしこれらのコードが、簡単に読み取られたりコピーされたりする方法で保存されていれば、システム全体のセキュリティは損なわれます。研究者が問いかけているのは、これらの便利で統合されたツールが、実際にユーザーの資金を安全に守っているのか、それとも金庫の鍵を玄関の前に置きっぱなしにしているのではないか、ということです。

キング・アブドラ科学技術大学の研究チームと、Artificialyというスイスの企業は、Telegram(テレグラム)というメッセージングプラットフォーム内における、まさにこの問題を探求するために立ち上がりました。4億5,000万人以上のデイリーアクティブユーザーを誇るTelegramは、これらのミニアプリの主要な拠点となっています。研究者たちは、これらのアプリケーションがユーザーのデバイス内に機密情報をどのように保存しているかに注目しました。彼らが特に懸念したのは、暗号資産ウォレットを復元するために使用される秘密のフレーズや、ユーザーのログイン状態を維持するデジタル・トークンといった財務データです。彼らの調査により、広く蔓延している危険なパターンが明らかになりました。多くのアプリケーションが、重要なセキュリティ・シークレットを「プレーンテキスト」で保存していたのです。つまり、データが暗号化されず、書かれた通りにそのまま保存されていたということです。この慣行は、盗まれたノートパソコンや悪意のあるソフトウェア、あるいは一時的なスマートフォンの貸し借りなど、ユーザーのデバイスにアクセスできるあらゆる人物に対して、情報を脆弱なものにします。

この問題の広がりを明らかにするために、研究者たちはTENETと呼ばれる特殊な監査ツールを開発しました。このツールは、パスワード、デジタルキー、またはセッション・トークンのようなシークレットの存在を示す特定のパターンを探すために、デバイスのローカルストレージをスキャンするように設計されました。ツールは、これらのシークレットがどのような構造を持っているかについての深い理解に基づいて構築されており、無害なテキストと危険なデータを区別することができます。研究者たちは、人気度と金融活動への注力度に基づいて選定した、膨大な数のミニアプリのサンプルに対してTENETを使用しました。彼らはゲームから複雑な金融ツールまで、61種類の異なるアプリケーションを精査し、そのうち37個の分析に成功しました。結果は衝撃的でした。分析した37個のアプリのうち、30個に重大なセキュリティ上の欠陥が見つかったのです。

欠陥は、深刻度の異なる3つの明確なカテゴリーに分類されました。最も深刻な問題は、アプリが秘密の復元フレーズやプライベートキーをプレーンテキストで保存していたケースです。この場合、攻撃者がデバイスへのアクセス権を得ると、単にファイルをコピーするだけで、ユーザーの暗号資産を完全に制御できてしまいます。第2のカテゴリーは、暗号化自体は行っているものの、その暗号化を解除するために必要なキーを、ロックされたデータのすぐ横に保存していたケースです。これは、金庫に鍵をかける一方で、そのドアに組み合わせを書いて残しておくようなもので、保護は形骸化しており、キーが容易に手に入る状態にあります。第3のカテゴリーは、ユーザーがログインしていることを証明するデジタルバッジである「セッション・トークン」を保存していたアプリです。攻撃者がこれらのトークンを盗むと、パスワードを知らなくてもユーザーになりすまし、アカウントを乗っ取ることができます。

おそらく最も驚くべき発見は、1億人以上に利用されているTelegram公式の「Wallet」アプリケーションでさえ、重要な復元フレーズをプレーンテキストで保存していることが判明したことでした。これは、ユーザーの金融上のアイデンティティ全体が、デバイスのストレージファイルにアクセスするだけで侵害される可能性があることを意味します。研究者たちは、この脆弱性が現実的なシナリオにおいて悪用可能であることを実証しました。例えば、コンピュータからデータを盗む一般的なマルウェアは、これらの暗号化されていないファイルを容易に取得できます。また、メールで送られてきたスプレッドシートのような悪意のあるドキュメントによって、ユーザーを騙してコードを実行させ、ユーザーに気づかれることなく、ストレージフォルダ全体を密かにコピーしてリモートサーバーに送信させることもできることを示しました。

研究者たちは問題を特定しただけではありません。彼らはそれがどのように修正できるかも実証しました。研究結果をTelegramおよび影響を受けたアプリの開発者に責任を持って報告した後、プラットフォーム側は2つの新しいセキュリティ機能の導入によって対応しました。これらの新しいツールにより、開発者は機密データをオペレーティングシステム自体によって暗号化された方法で保存できるようになり、許可されていないプログラムからはアクセスできないようになります。研究者たちは、Telegramの公式Walletがこれらの新しい安全な方法を使用するように更新され、復元フレーズが容易に読み取れる形で保存されなくなったことを検証しました。これにより、脆弱性は実在するものであり、かつ実用的な解決策が存在することが確認されました。

この研究は、現代のメッセージング・エコシステムにおけるセキュリティの決定的なギャップを浮き彫りにしています。メッセージング・プラットフォーム自体は安全であっても、その内部で動作するアプリケーションは、開発者が独自の安全対策を講じることに依存しており、多くの場合、それに失敗しています。研究者たちは、テストした脆弱なアプリの大部分が暗号資産に関連していることを発見しました。暗号資産の分野では、盗まれたクレジットカードをキャンセルできる銀行口座とは異なり、一度失われた資金は永久に失われます。この研究は、利便性がセキュリティを犠牲にしてはならないこと、そしてデジタル資産を管理するためのツールは最高水準の保護基準を満たさなければならないという明確な警告となっています。これらの弱点を露呈させ、解決への道筋を示すことで、研究者たちは、これらの統合されたアプリケーションを日々利用している何百万人ものユーザーのデジタル資産を守る一助となりました。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →